安全公告

下文介绍了与 Vertex AI 上的生成式 AI 相关的所有安全公告。

GCP-2024-063

发布日期:2024 年 12 月 6 日

说明 严重程度 备注

我们发现 Vertex AI API 在处理 Gemini 多模态请求时存在漏洞,可绕过 VPC Service Controls。攻击者可能能够滥用该 API 的 fileURI 参数来渗漏数据。

该怎么做?

无需执行任何操作。我们已实现一项修复,以便在 fileUri 参数中指定媒体文件网址且 VPC Service Controls 处于启用状态时返回错误消息。其他使用情形不受影响。

解决了哪些漏洞?

借助 Vertex AI API(用于提供 Gemini 多模态请求),您可以在 fileUri 参数中指定媒体文件的网址,以包含媒体文件。此功能可用于绕过 VPC Service Controls 边界。服务边界内的攻击者可能会在 fileURI 参数中对敏感数据进行编码,以绕过服务边界。

CVE-2024-12236